公告
设置
定位中··· -
欢迎查看 2024 新闻时间线
黑客滥用 GitHub 评论地址传播恶意程序
更新于 2024-04-25 15:07:48
恶意程序使用可信域名传播不是什么新鲜事。安全公司 McAfee 披露,一种新的 LUA 恶意程序加载器使用了微软在 GitHub 的开源库 vcpkg 和 STL 的网址进行传播。恶意攻击者滥用了 GitHub 的一个缺陷或设计决策,当用户在软件包库发表评论上传文件时它会自动生成一个关联网址,即使评论最后并没有发布。当用户看到来自微软库的文件网址时可能会认为是可信网址。举例来说, “https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip, https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip”, 这两个文件都不属于 vcpkg 和 STL 库,而是作为用户评论的一部分上传的。

赞助商广告